Laptop met een dashboard waarop klant- en bedrijfsdata worden gevisualiseerd
Nieuws11 september · 00:423 min leestijd

De Bijenkorf bevestigt toegang tot klantgegevens via CEVA

De Bijenkorf bevestigt dat onbevoegden via logistiek partner CEVA klantgegevens hebben ingezien. Namen, contactgegevens en besteldata zijn betrokken, maar betaalgegevens en wachtwoorden niet. Het aantal getroffen klanten blijft onbekend.

De Bijenkorf bevestigt dat onbevoegden via logistiek partner CEVA toegang hadden tot klantgegevens, waaronder namen, adressen en bestelgegevens; hoeveel klanten zijn geraakt, blijft onbekend.

Voor een Nederlandse ondernemer verandert daarmee de status van een mogelijk lek naar een incident waarbij je ervan moet uitgaan dat persoonsgegevens zijn ingezien. De inbraak bij de leverancier raakt tegelijk de klantwaarschuwing, het phishingrisico en de continuïteit van de orderketen, terwijl een exact aantal betrokken mensen ontbreekt.

Wat nu vaststaat

De bevestiging is gebaseerd op de bevindingen van CEVA: het systeem met de persoonsgegevens is door onbevoegden ingezien. Het gaat om naam en contactgegevens, zoals e-mailadres, adres en telefoonnummer als dat bij een bestelling is opgegeven. Ook informatie over onlinebestellingen valt eronder, waaronder producten, prijzen, kortingen, bezorginformatie en de gebruikte betaalmethode, zoals iDEAL of Wero.

Voor zakelijke klanten kunnen ook de bedrijfsnaam en het btw-nummer betrokken zijn als die in Mijn Account stonden. Bij sterk verouderde btw-nummers van zzp’ers en eenmanszaken kan zo’n nummer uit een burgerservicenummer zijn opgebouwd. Dat maakt de zakelijke impact groter dan een lijst met alleen afleveradressen.

Bankrekeningnummers, creditcardgegevens, gebruikersnamen en wachtwoorden zijn volgens de Bijenkorf niet betrokken bij het incident. CEVA beschikt volgens het warenhuis niet over die gegevens. Ook bestellingen die door een andere partner zijn geleverd of rechtstreeks vanuit een winkel zijn verstuurd, vallen buiten deze bevestiging.

Van mogelijk naar bevestigd

Begin augustus waarschuwde De Bijenkorf al dat een hack bij logistiek partner CEVA namen, contactgegevens en onlinebestellingen kon raken. De nieuwe update verandert één belangrijk woord: niet langer mogelijk, maar daadwerkelijk ingezien. De Bijenkorf zegt geen specifiek aantal getroffen klanten te kennen en informeert daarom uit voorzorg al haar klanten.

Het incident was al gemeld bij de Autoriteit Persoonsgegevens. De nieuwe communicatie komt per e-mail. Het onderzoek naar de precieze omvang loopt door, waardoor later nog aanvullende informatie aan klanten kan volgen. De Bijenkorf zegt dat klanten rechtstreeks bericht krijgen zodra daar aanleiding voor is.

Waarom de phishingdreiging toeneemt

Een naam, adres, telefoonnummer en details over een product of bezorging geven een nepmail veel meer context dan een generiek bericht. Een aanvaller kan zich voordoen als de winkel en verwijzen naar een bestelling die iemand echt heeft geplaatst. Berichten met orderinformatie, een mislukte betaling of een bezorgprobleem maken phishing daardoor geloofwaardiger, waarschuwt Bright.

De Bijenkorf vraagt klanten alert te zijn op e-mails, berichten en telefoontjes die om gegevens vragen. Het warenhuis zegt zelf nooit telefonisch of per e-mail om wachtwoorden, bankgegevens, creditcardgegevens of cadeaucardnummers te vragen. Dat onderscheid blijft relevant: de buit geeft aanvallers context, maar geen directe toegang tot accounts of betaalrekeningen.

De Bijenkorf op het Beursplein in Amsterdam, bron: Kleon3 / Wikimedia Commons (CC BY-SA 4.0)
De Bijenkorf op het Beursplein in Amsterdam, bron: Kleon3 / Wikimedia Commons (CC BY-SA 4.0)

De keten blijft onderdeel van het risico

CEVA heeft volgens De Bijenkorf maatregelen genomen. Een onafhankelijke partij onderzocht de beveiliging, waarna de systemen zijn vernieuwd en de verwerking van bestellingen kon worden hervat. Dat herstel van de operatie staat los van het onderzoek naar welke historische klantdata toegankelijk was.

Daarmee laat dit incident een duidelijke grens zien. Een webshop kan weer draaien terwijl de privacyvraag nog openstaat. Voor bedrijven die logistiek, fulfilment of een andere gegevensverwerking uitbesteden, horen continuïteit en privacy daarom op dezelfde leverancierskaart. Die moet laten zien wie toegang heeft tot de data en welke klantcommunicatie en orderstroom stilvallen als die partij wordt geraakt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Keten onder controle

Ik help organisaties hun gegevensstromen en leverancierskoppelingen te ontwerpen, realiseren en automatiseren, van eerste idee tot werkend proces. Waar het kan bouw ik self-hosted, zodat duidelijk blijft wie welke data verwerkt en je minder afhankelijk bent van ondoorzichtige ketens.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ING-datalek 2026: hack bij logistieke partner, buit op dark web
Nieuws
5 min

6 aug 16:11

ING-datalek 2026: hack bij logistieke partner, buit op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 min

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten
Nieuws
5 min

19 aug 18:10

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten

CEVA meldt huidig en oud-personeel dat ook hun burgerservicenummers en salarisgegevens zijn gekopieerd, en bol mailde woensdag een grotere groep klanten. Drie weken na de inbraak groeit de omvang van dit ketenlek nog steeds.

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack
Nieuws
4 min

15 aug 10:09

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack

Twee weken na de inbraak bij CEVA kan bol nog altijd geen datum noemen waarop het distributiecentrum aan de Veerweg hervat. About You bevestigt intussen dat ook zijn magazijnwerk is geraakt.

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA
Nieuws
4 min

10 aug 12:09

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA

Bestel je vandaag bij De Bijenkorf, dan komt het pakket pas vanaf 4 september. De bezorgbelofte schoof in vijf dagen ruim twee weken verder op, terwijl CEVA nog altijd zwijgt over het herstel.

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten
Nieuws
4 min

7 aug 10:10

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.